APIセキュリティ機能について

APIセキュリティ機能の画面イメージ

マイクロサービスやクラウドネイティブの普及により、APIを介したシステム連携が増加し、APIセキュリティの重要性が高まっています。

従来のSASTではAPIの公開状況や利用実態を把握することが難しく、十分なセキュリティ対策を講じることは困難です。

Checkmarx OneのAPIセキュリティ機能は、APIを自動検出・可視化し、シャドーAPIやゾンビAPI、既知の脆弱性を特定します。これにより、アプリケーションとAPIを統合的に管理し、包括的なセキュリティ対策を実現します。

静的・動的の両面からAPIリスクを可視化

見えていない、管理されていないAPIはありませんか?

APIセキュリティ機能では、APIドキュメントとSASTによるソースコード解析、DASTのスキャン結果を紐づけることで、APIに関するセキュリティリスクを網羅的に可視化します。

APIの設計・実装上の問題から実行時の脆弱性までを一貫して把握できるため、より効果的かつ包括的なセキュリティ対策を実現します。

特長

グローバルAPIインベントリ

スキャン中に検出されたすべてのAPIと、それぞれのリスクを一元的に可視化します。API全体の把握と、リスクに基づく修復優先順位の決定を支援します。

シャドーAPI、ゾンビAPIの検出

APIドキュメントとソースコードの双方を解析することで、ドキュメント化されていないシャドーAPIや、古いバージョンのまま放置されたゾンビAPIを検出します。

自動API検出

API定義を手動で登録することなく、APIエンドポイントを自動的に特定します。

DASTとの統合

Checkmarx OneのDAST機能と連携し、SASTおよびDASTで検出された脆弱性をAPI単位で関連付けて確認できます。

グローバルAPIインベントリ

グローバルAPIインベントリでは、APIを包括的に可視化し、リスクを一元管理します。

具体的には、以下の情報を可視化することができます。

1. APIエンドポイント:
検出されたすべてのAPIを表示します。
2. リスクレベル:
リスクの高低を可視化し、対応の優先順位付けを支援します。
3. 機密データ検出:
API経由で扱われる機密情報を特定し、情報漏洩リスクを検出します。
4. 更新状況:
未使用のAPIや管理されていないAPI(ゾンビAPI)を特定します。
※シャドーAPIの検出・特定も可能です。
5. 認証の有無:
未認証APIを検出し、攻撃経路となり得る箇所を特定します。

グローバルAPIインベントリの画面イメージ

解析できるプログラミング言語/フレームワーク

以下のプログラミング言語およびフレームワークに対応しています。

  • Python(Flask, Django)
  • Java(Spring)
  • Node.js(Express)
  • C#(ASP.NET Web API)

詳細はこちらをご確認ください。